Javascript.RU

Создать новую тему Ответ
 
Опции темы Искать в теме
  #1 (permalink)  
Старый 23.05.2010, 11:49
Новичок на форуме
Отправить личное сообщение для prof-x Посмотреть профиль Найти все сообщения от prof-x
 
Регистрация: 27.04.2010
Сообщений: 5

Уязвимость AJAX
Здравствуйте, наткнулся на википедии на статью о уязвимостях AJAX.
Уязвимости_AJAX
Так вот или эта статья для тех кто ни разу не делал нормальный безопасный скрипт, или я идиот(чего я не исключаю).
В общем там написано о том что если злоумышленник получит возможность вставить js на страницу с ajax то это полная жопа. Так всем понятно если злоумышленник вставит js на любую страницу сайта, то он сможет угнать все данные с этой страницы, или же если совсем извращенно, то может и ajax подгрузить и через него угнать.
Дальше о авторизации доступа к данным получаемых при помощи ajax, но авторизация в основном идет по кукам и ip, так при запросе ajax браузер в любом случае отправит скрипту обрабатывающему ajax-запрос куку, ну и ip соответственно сервер знает, тоесть достаточно проверять сессию ajax запросов так же как доступ к любой странице?
Ну и всем известно что POST - запрос сам по себе ни какой безопасности не имеет, и его легко изменить.
Так я чего то не понимаю или все же там написано для новичков вобще в безопасности?
Ну и хотел бы узнать еще нюансы безопасности которые могут испортить сайт с ajax.
Заранее спасибо)

Последний раз редактировалось prof-x, 23.05.2010 в 11:57.
Ответить с цитированием
  #2 (permalink)  
Старый 23.05.2010, 12:07
Аватар для Riim
Рассеянный профессор
Отправить личное сообщение для Riim Посмотреть профиль Найти все сообщения от Riim
 
Регистрация: 06.04.2009
Сообщений: 2,379

Сообщение от prof-x
или я идиот
вы не идиот.

Сообщение от prof-x
Ну и хотел бы узнать еще нюансы безопасности которые могут испортить сайт с ajax.
полное недоверие ко всему, что приходит от клиента. Так было до появления ajax-а, так есть сейчас, ничего не изменилось.
Ответить с цитированием
  #3 (permalink)  
Старый 23.05.2010, 12:12
Новичок на форуме
Отправить личное сообщение для prof-x Посмотреть профиль Найти все сообщения от prof-x
 
Регистрация: 27.04.2010
Сообщений: 5

Спасибо за быстрый ответ, хорошо что моя точка зрения подтвердилась, а то я уж думал что AJAX очень замысловатая штука)
Просто пишу большой серьезный проект и вот возникла идея увеличить удобство пользователя при помощи AJAX и сделать это безопасно.
Ответить с цитированием
  #4 (permalink)  
Старый 23.05.2010, 12:27
Аватар для Gvozd
Матрос
Отправить личное сообщение для Gvozd Посмотреть профиль Найти все сообщения от Gvozd
 
Регистрация: 04.04.2008
Сообщений: 6,246

глянул мельком статью.
по-сути дела надо защищаться также от XSS, что и без AJAX-а надо всегда делать.
Ответить с цитированием
  #5 (permalink)  
Старый 23.05.2010, 12:32
Новичок на форуме
Отправить личное сообщение для prof-x Посмотреть профиль Найти все сообщения от prof-x
 
Регистрация: 27.04.2010
Сообщений: 5

Фильтрация всех служебных символов, или экранизация и нет проблем)
Чем больше функционал тем больше уязвимостей - так всегда((
Самое интересное - ломать свои же скрипты)
Ответить с цитированием
  #6 (permalink)  
Старый 23.05.2010, 20:04
Новичок на форуме
Отправить личное сообщение для Kolyaj Посмотреть профиль Найти все сообщения от Kolyaj
 
Регистрация: 19.02.2008
Сообщений: 9,177

Бредовая статья какая-то. Безопасность обычного веб-сайта не отличается от сайта на ajax.
Ответить с цитированием
  #7 (permalink)  
Старый 23.05.2010, 23:12
Аспирант
Отправить личное сообщение для autosoft Посмотреть профиль Найти все сообщения от autosoft
 
Регистрация: 23.08.2008
Сообщений: 30

Очень странная статья.
Для кого она не понятно вообще.
После такой статьи, если ничего о AJAX не знать до этого, вообще никогда даже смотреть в эту сторону не захочется.
Вообще она не про "Уязвимости AJAX", а про то чего не нужно делать с его помощью.
А это разные вещи.
Ответить с цитированием
  #8 (permalink)  
Старый 24.05.2010, 16:48
Аватар для e1f
e1f e1f вне форума
Профессор
Отправить личное сообщение для e1f Посмотреть профиль Найти все сообщения от e1f
 
Регистрация: 03.04.2009
Сообщений: 1,263

Вообще, статью нужно переименовать в "Уязвимости веб-клиентов" (как-то так), и все встанет на свои меса А ajax тут действительно смотрится "козлом отпущения".
Ответить с цитированием
  #9 (permalink)  
Старый 08.06.2010, 15:14
Профессор
Отправить личное сообщение для FRIE Посмотреть профиль Найти все сообщения от FRIE
 
Регистрация: 25.02.2010
Сообщений: 218

защищать нужно php скрипт к которому обращается твой аякс, точно так же как и все остальные скрипты, просто проверять все переменные которые приходят вот и всё
Ответить с цитированием
Ответ



Опции темы Искать в теме
Искать в теме:

Расширенный поиск


Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Ajax разбор метода mycoding jQuery 14 21.05.2010 10:57
Как в ajax запросе передать файл методом POST mcpro jQuery 1 16.12.2009 11:41
Сохранение результата ajax запроса после нажатия 'back' gregOlsen AJAX и COMET 5 18.11.2009 12:23
Проблема с AJAX запросом + mod_rewrite BrokenEye AJAX и COMET 1 12.07.2009 02:08
Объясните как вызывается ajax скрипт AddressBook из формы prog90 AJAX и COMET 3 06.06.2009 16:12